CVE-2025-66004CVE-2025-66004是usbmuxd中的一个路径遍历(Path Traversal)安全漏洞,CVSS评分5.7,属于中危级别。该漏洞存在于usbmuxd的特定版本中,攻击者利用路径遍历技术可以访问系统上的任意文件,从而可能实现本地权限提升。usbmuxd是Linux/Unix系统上用于USB多路复用的守护进程,主要服务于iOS设备的USB通信。由于该漏洞的本地攻击向量特性,攻击者需要本地访问受影响的系统。漏洞发现者为[email protected],于2025年12月10日披露。攻击复杂度低,无需认证和用户交互即可尝试利用此漏洞,但成功利用需要一定的系统访问权限。
该路径遍历漏洞允许本地用户在usbmuxd服务中实现权限提升。攻击者可以通过构造特殊的文件路径请求,利用'..'等目录遍历字符绕过安全检查,访问usbmuxd服务进程本不应该访问的文件系统位置。usbmuxd在处理文件路径时未进行充分的路径规范化验证,导致攻击者可以读取或写入敏感文件。根据CVSS向量显示,该漏洞影响机密性(C:N,低影响)和完整性(I:L,低影响)以及可用性(A:L,低影响)。攻击者可以利用此漏洞读取配置文件、密钥或其他敏感信息,或通过覆写系统文件实现进一步的攻击。攻击成功的前提是攻击者具有本地访问权限(AV:L),这限制了该漏洞的广泛利用。